能力值:
( LV9,RANK:290 )
|
-
-
2 楼
我这里的天网都没有用户名!不知道为什么?
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
iceword 在ring0关的
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
好像 iceword不是在ring0关闭的吧... 好像用的是PspTerminateProcess 但是这个我不知道怎么用啊... 有人知道么?
|
能力值:
( LV2,RANK:10 )
|
-
-
5 楼
PspTerminateProcess 就是ring0的内核函数 要用它 先会DDK
|
能力值:
( LV8,RANK:130 )
|
-
-
6 楼
从icesword可以看到,天网的那个驱动改了ssdt的几个地址(貌似有ntopenprocess,不记得了),关进程的时候就可以判断是不是自己的进程从而防止被恶意关闭。
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
高手总喜欢范一些低级错误,ring3直接关闭的方法就N多!不过搞天网就。。。。除了搞病毒 我想不到要强制关闭天网的理由
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
看到iceword里面好像就一个exe的主程序和一个dll的文件啊.. 没有看到sys的驱动文件啊... 他怎么用的驱动呢?? 郁闷了..
我试过 把主程序单独拷贝出来 运行, 程序还是可以运行的呢.. 那个dll文件又有什么用呢???
费解...
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
他可能拦截了系统内核消息或者改写了硬件驱动了
|
能力值:
( LV2,RANK:10 )
|
-
-
10 楼
驱动生成以后都是.sys格式吗??不会吧
|
能力值:
( LV4,RANK:50 )
|
-
-
11 楼
确实释放并安装了IsDrv120.sys这个文件,卡巴斯基拦截到了安装驱动的操作.
|
能力值:
( LV8,RANK:130 )
|
-
-
12 楼
刚刚看到的说法:
用OpenThread然后TerminateThread关天网。
先用ToolHelp枚举一下里面的线程 然后一个一个的Terminate……
|
能力值:
( LV2,RANK:10 )
|
-
-
13 楼
不懂呀
|
能力值:
( LV2,RANK:10 )
|
-
-
14 楼
但是 一个单独的 他的'IceSword.exe' 文件也可以被执行啊... 但是他的驱动呢/??
|
能力值:
( LV2,RANK:10 )
|
-
-
15 楼
IceSword.exe包含驱动文件,运行时释放
|
能力值:
( LV8,RANK:130 )
|
-
-
16 楼
驱动很小
放到资源文件里面就可以
然后再释放
|
能力值:
( LV2,RANK:10 )
|
-
-
17 楼
懂了,,原来是这样啊... 谢谢大家呢...
|
|
|